2025年8月、サイバーセキュリティ研究者が、Microsoft EdgeのInternet Explorer(IE)モードを悪用してユーザーのデバイスを侵害する高度なハッキングキャンペーンを発見した。
攻撃者は、ソーシャルエンジニアリングと、IEの旧式なChakra JavaScriptエンジンに存在するゼロデイ脆弱性を利用し、最新ブラウザーの防御策を巧みに回避した。
この発見は、急速に変化する今日のデジタル環境において、レガシー互換機能を維持し続けることに伴うリスクが依然として存在することを浮き彫りにしている。
互換性が脆弱性になるとき
Microsoft EdgeのIEモードはもともと、ActiveX、Silverlight、Flashなどの旧式フレームワークに依存する古いWebアプリケーションやテクノロジーとの互換性を確保するために開発された。
多くの企業、政府ポータル、産業システムが今なおこうしたレガシーコンポーネントに依存しており、完全な廃止は現実的ではない。
しかし現在、攻撃者はこの互換機能を兵器化し、最新ブラウザーのセキュリティ防御を回避している。
このキャンペーンでは、攻撃者がソーシャルエンジニアリングとゼロデイ攻撃を組み合わせ、無警戒なユーザーを誘導してWebページをIEモードで再読み込みさせた。
被害者はまず、正規の企業サイトや政府サイトを模倣した偽サイトへ誘導された。これらのページでは、サイトを正しく機能させるためと称して、「Internet Explorerモードで再読み込み」と促す説得力のあるフライアウト通知がユーザーに表示された。
この単純な操作によって、閲覧セッションはEdgeの安全なChromiumベース環境から、古いIEフレームワークへ移された。そこは本質的に、悪用を受けやすい環境だった。
エクスプロイトの構造
攻撃の核心にあったのは、Internet Explorerが使用するChakra JavaScriptエンジンの悪用だった。
Microsoftがこれまで強化策を講じてきたにもかかわらず、Chakraは依然としてメモリ破損の脆弱性の影響を受けやすい。IEモードが有効になると、攻撃者はこのエンジンを標的とするゼロデイ攻撃を展開し、リモートコード実行(RCE)を実現した。
最初の侵害に続いて、ブラウザーのサンドボックスを越えて権限を昇格させる第2のエクスプロイトが実行された。この2段階攻撃により、攻撃者は被害者のシステムを完全に掌握した。
権限を取得した攻撃者は、マルウェアのインストール、企業ネットワーク内での横展開、機密データの窃取が可能になった。実行経路と権限昇格経路の双方が悪用されたことは、このキャンペーンの巧妙さと周到な計画性を物語っている。
Microsoftの対応
この脅威を特定すると、MicrosoftのEdgeセキュリティチームは被害を封じ込めるため迅速に行動した。
同社は、攻撃が実際に進行中で広範囲に及んでいることを確認する信頼性の高い情報を入手した。
これを受け、MicrosoftはIEモードへ容易にアクセスできる複数の高リスクな入口を削除した。ツールバーボタン、コンテキストメニューのオプション、ハンバーガーメニューのショートカットなどが対象となった。
IE互換性を必要とする企業ユーザー向けには、事業継続性を確保するため、Microsoftはポリシーベースの制御機能を残した。
非商用ユーザーも引き続きIEモードにアクセスできるが、現在は複数の手動操作が必要だ。ユーザーは設定 > 既定のブラウザーに移動し、「サイトをInternet Explorerモードで再読み込みできるようにする」を有効にしたうえで、承認済みサイトを信頼済みリストに手動で追加しなければならない。
この手順上の手間によってユーザーの認識が高まり、IEモードへの自動的または欺瞞的な移行が制限される。
イノベーションと後方互換性の両立
このキャンペーンは、後方互換性が継続的なセキュリティリスクをもたらすことを強く思い起こさせる。
2022年6月に正式に廃止されたInternet Explorerは、現代のブラウザーで標準となっている多層防御、サンドボックス化、サイト分離といった最新の原則を前提に設計されていなかった。
IEモードを通じて機能の一部を維持したことで、Microsoftは意図せず、攻撃者が悪用できる攻撃対象領域を残してしまった。
IEモードの侵害は、サイバーセキュリティにおけるより大きな課題、すなわちイノベーションとレガシーサポートの両立を示している。
多くの組織が重要業務で古いWebアプリケーションに依存している一方、脆弱性を生じさせずに互換性を維持することは依然として複雑な課題だ。
ブラウザーのセキュリティを強化するための推奨事項
Microsoftは、Internet Explorerに依存するレガシーテクノロジーから移行するよう、ユーザーと管理者に強く推奨している。
Edge、Chrome、Firefoxなどの最新ブラウザーは、プロセス分離、メモリ安全機構、統合型フィッシング対策など、高度な保護機能を備えている。
組織はWeb依存関係を監査し、古いシステムを更新または置き換えるとともに、絶対に必要な場合を除いてIEモードへのアクセスを制限すべきだ。
エンドユーザーも、予期しないプロンプトやWebサイトの通知を操作する際には注意を払うべきである。
脅威アクターはしばしばソーシャルエンジニアリングを使って技術的な防御を回避するため、技術的な対策と併せてユーザー教育が必要となる。
Microsoft EdgeのInternet Explorerモードが悪用されたことは、サイバー脅威の高度化と、レガシーソフトウェアコンポーネントがもたらす根強い危険性を浮き彫りにしている。
攻撃者はIEモードの互換機能を悪用し、最新のブラウザーテクノロジーと古いブラウザーテクノロジーの隔たりを巧みに埋め、ソーシャルエンジニアリングと技術的な悪用を組み合わせてシステムを完全に侵害した。
Microsoftの迅速な対応によって当面のリスクは軽減されたものの、このインシデントは根本的な現実を浮き彫りにしている。レガシーテクノロジーは、今後も常に悪用の格好の標的であり続ける。
今日の複雑なサイバー環境でレジリエンスを維持するには、最新かつ安全なプラットフォームへの移行が不可欠だ。





